محققان امنیت سایبری در آزمایشگاههای امنیت الاستیک (Elastic Security Labs) پرده از یک بدافزار مدولار، سبک و پیشرفته به نام TELEPUZ برداشتند که از اواخر آوریل ۲۰۲۶ (اردیبهشت ۱۴۰۵) از طریق تکنیک مهندسی اجتماعی معروف به ClickFix در حال گسترش است. این بدافزار که به زبان C نوشته شده، capacitàهای کامل دزدی داده، اجرا از راه دور و تداوم در سیستم را دارد و احتمالاً تحت مدل بدافزار بهعنوان سرویس (MaaS) توزیع میشود.
مکانیزم заرفش: ClickFix و پاستجکینگ (Pastejacking)
TELEPUZ دومین بازیگر تهدید بزرگ پس از SCMBANKER است که از tecnik ClickFix برای توزیع سوءاستفاده میکند. این روش حمله، کاربران را با نمایش خطاهای جعلی مرورگر، درخواستهای بهروزرسانی فریبنده یا کپچاهای مزور، به کپی و پیست کردن دستورات مخرب PowerShell در ترمینال یاRun میکشاند. در اصطلاح امنیتی، این کار ربودن کلیپبورد (Clipboard Hijacking) یا پاستجکینگ (Pastejacking) نامیده میشود.
مراحل заражаシ فنی: از PowerShell تا rundll32.exe
- مرحله اول: اجرای اسکریپت PowerShell از کلیپبورد قربانی.
- مرحله دوم: دانلود باینری Vidar Stealer (نوع Go) از سرور راه دور.
- مرحله سوم: Vidar دادههای حساس (کلمات عبور، کوکیها، کیف پولهای ارز دیجیتال) را استخراج کرده و یک استیجر (Stager) را استقرار میدهد.
- مرحله چهارم: استیجر فایل اصلی
telepuz.dllرا از دامنهhurgadatour[.]shopدانلود و باrundll32.exeاجرا میکند.
معماری و قابلیتهای هسته TELEPUZ
به گزارش سیریل فرانسوا (Cyril François)، محقق ارشد الاستیک، TELEPUZ نشانههای توسعه توسط یک توسعهدهنده انفرادی یا تیم بسیار کوچک با تخصص بالا را نشان میدهد. ویژگیهای کلیدی عبارتند از:
- مدولاریت: بارگذاری پلاگینها برای گسترش قابلیتها.
- مبهمسازی پیشرفته: دستورات زباله (Garbage Instructions)، هش کردن نام توابع Import، رمزگذاری رشتهها و فراخوانیهای سیستمی غیرمستقیم (Indirect Syscalls) برای دور زدن EDR/AV.
- بررسیهای ضد تحلیل (Anti-Analysis):
- تشخیص ماشین مجازی: بررسی تعداد CPU (<2)، رم (<۲ گیگابایت)، فضای دیسک.
- محدودیت جغرافیایی: مسدودیت LCID کشورهای CIS (جمهوریهای 독립مانده شوروی).
- لیست سیاه نامهای کاربری/کامپیوتر رایج در سانDBOXها.
- فرار از دفاعها (Defense Evasion): آنهک کردن NTDLL، غیرفعال کردن AMSI و ETW، حذف Callbackهای DllNotification شخص ثالث.
- ضد دیباگ: تشخیص و کرش کردن دیباگرهای پیوستشده.
- اعتبارسنجی فرآیند والد: اطمینان از اجرا تحت
rundll32.exeیاsvchost.exe. - شناسایی منحصربهفرد قربانی: ترکیب شماره سریال سختافزاری، نام کامپیوتر و تاریخ نصب ویندوز.
تداوم و ارتقای امتیاز: از Admin تا SYSTEM
پس از عبور از چکلیستهای امنیتی، TELEPUZ دو رشته (Thread) موازی راهاندازی میکند:
- رشته نصب و تداوم: ارتقای امتیاز به Admin از طریق تکنیک COM Elevation Moniker، سپس سرقت توکن (Token Impersonation) از فرآیندهای سیستمی نظیر
spoolsv.exe،msdtc.exe،WmiPrvSE.exeیاsvchost.exeبرای دستیابی به امتیاز SYSTEM. در نهایت، کلیدهای رجیستری برای بارگذاری در نمونه جدیدsvchost.exeبه عنوان سرویس ویندوز ثبت میشوند. - رشته C2: تلاش تا ۱۰ بار برای برقراری ارتباط با سرور فرماندهی و کنترل (C2). در صورت شکست، از ۴ روش Fallback برای یافتن سرور فعال استفاده میکند.
شاخصهای تهدید (IOCs) و توصیههای دفاعی
شاخصهای اصلی خطر (IOCs)
- دامنه C2:
hurgadatour[.]shop - فایلهای مخرب:
telepuz.dll، باینری استیجر، ویدیار استیلر (Go variant) - فرآیندهای هدف برای تزریق/توکن:
rundll32.exe،svchost.exe،spoolsv.exe،msdtc.exe،WmiPrvSE.exe - تکنیک MITRE ATT&CK: T1059.001 (PowerShell)، T1055 (Process Injection)، T1547.001 (Registry Run Keys)، T1574.002 (DLL Side-Loading)، T1562.001 (Disable Security Tools)
اقدامات پیشگیرانه پیشنهادی
- آموزش کاربران در مورد ClickFix/Pastejacking: هرگز دستورات از کلیپبورد را در PowerShell، CMD یا Run نچسبانید.
- مسیریابی و مسدودیت DNS/URL برای دامنههای مشکوک نوظهور (Newly Registered Domains).
- فعالسازی و نظارت بر AMSI، ETW و لاگهای PowerShell Script Block Logging (Event ID 4104).
- استفاده از راهکارهای EDR/XDR با قابلیت تشخیص Indirect Syscalls و Unhooking.
- محدودیت اجرای
rundll32.exeوregsvr32.exeاز مسیرهای غیراستاندارد.
با افزایش حجم بیلدهای روزانه در VirusTotal و سرعت بهروزرسانیهای TELEPUZ، محققان انتظار دارند این تهدید در ماههای آینده پیچیدهتر و پرشیوعتر شود. نظارت مداوم بر IOCهای جدید و تقویت لایههای تشخیص מבוסس بر رفتار (Behavioral Detection) حیاتی است.





